Scoprite il giorno in cui un fornitore, o il vostro stesso dominio, diventa un rischio.
Con NIS2, un attaccante ti raggiunge in due modi: tramite un fornitore più debole o direttamente sulla tua superficie esterna. Sei responsabile di entrambe, e devi dimostrarlo di continuo, non una volta all'anno.
norppa.io esegue ogni giorno gli stessi 100+ controlli esterni su ogni fornitore e sul tuo dominio, ricontrolla le fonti ransomware e dark web ogni sei ore, e nomina la lacuna concreta dietro ogni rilievo, non solo un punteggio, collegata all'articolo 21 di NIS2, con un report pronto per l'audit su richiesta. Il tuo dominio può aggiungere una valutazione esterna completa mensile. Nessun agente, nessuna integrazione, nessun progetto IT, costruito per le organizzazioni che devono rispettare NIS2 senza un team di sicurezza dedicato.
Controlla il tuo dominio ora
Scopri cosa è pubblicamente visibile sulla sicurezza della tua organizzazione, senza registrazione.
Cosa ottenete come abbonati
Aggiungi un fornitore o il tuo dominio e norppa.io fa il resto, senza lavoro manuale da parte tua.
Monitoraggio automatizzato quotidiano
Ogni fornitore viene controllato automaticamente, ogni giorno. Aggiungerne uno richiede circa 30 secondi, poi non c'è nulla da pianificare, nessuna revisione manuale, nessun inseguimento.
Avvisi in giornata per ciò che conta
Una comparsa su una lista di vittime di ransomware, una fuga di credenziali attiva, un certificato in scadenza: ricevete un'e-mail il giorno stesso in cui viene rilevato, non settimane dopo.
Un report di conformità su richiesta, pronto all'uso
Un report NIS2 nella tua dashboard, su richiesta: una sintesi in linguaggio chiaro, un punteggio NIS2 per articolo con la lacuna concreta dietro ogni rilievo nominata, non solo un numero, e un elenco di rimedi prioritizzato che puoi salvare o stampare in PDF. Inoltre esportazioni in un clic per un audit NIS2 (CSV) o il tuo registro informazioni DORA. Ogni ciclo di monitoraggio viene registrato, così hai una documentazione continua e datata della tua vigilanza.
Verificato, non solo raccolto
Le risposte del fornitore al questionario sono confrontate con ciò che osserviamo davvero: confermate, smentite o chiaramente contrassegnate come sola autodichiarazione. I rilievi incerti vengono segnalati come possibili falsi positivi, così il vostro team lavora su ciò che è reale anziché sul rumore.
Costruito per l'UE: 8 lingue
Dashboard, report e questionari fornitori in otto lingue dell'UE, per valutare e servire i fornitori in tutta Europa nella loro lingua.
Valutazione dei fornitori pre-contratto
Valutate il rischio esterno di un fornitore candidato prima di firmare, senza consumare uno slot di monitoraggio. Un verdetto go/no-go immediato e un registro decisionale verificabile per la due diligence fornitori NIS2 art. 21(2)(d).
Vedete i vostri primi rilievi NIS2 oggi.
Inserite la vostra email aziendale — scansioniamo il vostro dominio automaticamente e vi inviamo un link di accesso. Nessuna password, nessuna carta, nessuna configurazione.
L'intera superficie di rischio esterno della tua catena di fornitura.
Ogni giorno, su ogni fornitore che monitori, dal DNS e TLS all'esposizione sul dark web e nel codice.
Intelligence su minacce ed esposizione
Minacce attive e dati trapelati, monitorati in continuo.
Tracciamento delle vittime di ransomware
Diverse fonti di intelligence sul ransomware vengono controllate ogni giorno contro ciascun fornitore, seguendo i gruppi di minaccia attivi mentre si muovono. Nel momento in cui un fornitore compare su una lista di vittime, ricevete un'e-mail. Collegato a NIS2 art. 21(2)(b).
Intelligence dark web
Monitoraggio del dark web, ogni giorno. Se le credenziali dei dipendenti di un fornitore circolano nei mercati del dark web, venite avvisati tempestivamente — in tempo per agire. Collegato a NIS2 art. 21(2)(b).
Monitoraggio di violazioni ed esposizioni
Database di violazioni, siti di paste ed esposizione di credenziali, controllati ogni giorno — così sapete se gli account o i dati di un fornitore sono emersi in una fuga pubblica prima che diventi un vostro problema.
Certificati e infrastruttura
Certificati TLS, salute del DNS, DNSSEC, sicurezza e-mail (SPF/DKIM/DMARC), servizi esposti e scoperta dei sottodomini, monitorati ogni giorno. Ricevete un'e-mail quando a un certificato mancano meno di 14 giorni alla scadenza.
Rilevamento del provider di identità e del rischio BEC
Identifica quale provider di identità (Entra ID, ADFS, Okta) usa un fornitore, rileva configurazioni di identità federata che aumentano il rischio BEC e segnala gli endpoint SSO esposti pubblicamente. Si correla con i dati infostealer per produrre un punteggio di rischio composito BEC. Collegato a NIS2 art. 21(2)(i)(j).
Spoofing del dominio e autenticazione email
Elaboriamo i report aggregati DMARC che i destinatari di posta già generano, così vedi esattamente chi invia email usando i tuoi domini. Separiamo i mittenti legittimi ma mal configurati dallo spoofing e dall'imitazione del marchio, monitoriamo il tasso di successo dell'autenticazione nel tempo e trasformiamo i fallimenti in risultati prioritizzati. Ospitato nell'UE, solo dati aggregati, mai il contenuto dei messaggi. Il reporting TLS mostra inoltre se la posta verso il tuo dominio arriva su connessioni cifrate. Collegato agli art. 21(2)(b) e (h) di NIS2.
Intelligence su catena di fornitura e azienda
Chi sono i tuoi fornitori, chi li possiede e dove si concentra il rischio.
Controlli tecnici di sicurezza
Certificati TLS, integrità DNS (SPF/DKIM/DMARC/DNSSEC), header di sicurezza HTTP, forzatura di HTTPS, rischio di spoofing e-mail (MTA-STS, BIMI, composito BEC), scoperta dei sottodomini, servizi esposti e porte aperte, rilevamento delle modifiche al sito web, security.txt, rilevamento di infrastruttura di phishing AiTM, validazione dell'origine delle rotte RPKI/BGP, analisi dei repository di codice pubblici (GitHub/GitLab, npm, Docker Hub) e rischio di quarta parte nella supply chain. Collegato a NIS2 art. 21(2)(e)(h)(i).
Intelligence aziendale
Stato nel registro delle imprese inclusi il rilevamento di fallimento e liquidazione, registrazione LEI/GLEIF e rilevamento della sua decadenza, screening delle sanzioni (UE, OFAC, ONU), validazione della partita IVA e modifiche del registrar del dominio e dei nameserver — tutto verificato ogni giorno. Collegato direttamente ai requisiti di sicurezza della supply chain di NIS2 art. 21(2)(d).
Monitoraggio degli indirizzi IP
Traccia gli IP e gli intervalli CIDR dei fornitori che non stanno dietro a un dominio principale — gateway VPN, relay di posta, host dedicati. Rilevamento dell'esposizione alle CVE (CISA KEV), avvisi sui paesi ad alto rischio, classificazione dell'hosting condiviso. Incluso per fornitore in ogni piano. Collegato all'inventario degli asset della supply chain di NIS2 art. 21(2)(d).
Concentrazione del portfolio e rischio sistemico
Colleghiamo i rilievi sull'intero portfolio di fornitori, non un fornitore alla volta: hosting, reti, provider SaaS e DNS condivisi, capogruppo comuni e rischi compositi in cui credenziali rubate o una vulnerabilità sfruttata formano un unico percorso di attacco. Mostra i singoli punti di guasto in cui un fornitore o una capogruppo concentra il rischio della catena di fornitura. Mappato a NIS2 art. 21(2)(d).
Rischi emergenti per il 2026
Le esposizioni che la maggior parte degli strumenti non controlla ancora.
Esposizione di strumenti IA e API LLM
Scopre strumenti di sviluppo IA esposti (Jupyter, Streamlit, Gradio, Ollama), endpoint API pubblici compatibili con OpenAI e dipendenze di HuggingFace Spaces — incluse possibili fughe di segreti. Queste esposizioni sono invisibili agli strumenti EASM tradizionali. Collegato a NIS2 art. 21(2)(a)(e).
Esposizione degli endpoint MCP / agenti IA
I server Model Context Protocol pubblici sono la superficie d'attacco del 2026: BlueRock ha trovato il 36,7% di 7000 server MCP esaminati vulnerabili a SSRF, e CVE-2025-6514 ha trasformato 437.000 installazioni di mcp-remote in backdoor della supply chain. Rileviamo /.well-known/mcp, /mcp, /sse e l'inventario dei fornitori IA — l'unico strumento TPRM a farlo. Collegato a NIS2 art. 21(2)(e) e al Regolamento UE sull'IA art. 26.
Prontezza al TLS post-quantistico
NIST FIPS 203 (ML-KEM) è diventato lo standard di crittografia nell'agosto 2024. Eseguiamo il fingerprinting del provider CDN / edge di ciascun fornitore e segnaliamo quelli che non usano ancora il TLS post-quantistico ibrido — Cloudflare, Fastly e AWS CloudFront lo forniscono per impostazione predefinita; Akamai, BunnyCDN e le origini dirette di solito non ancora. «Harvest now, decrypt later» è una minaccia reale per i dati sensibili a lunga durata. Collegato a NIS2 art. 21(2)(h).
Report, evidenze e conformità
Rilievi trasformati in prove pronte per l'audit.
Voto di sicurezza esterna
La postura esterna di ogni fornitore è sintetizzata in un unico voto da A a F su un punteggio da 0 a 100, così la direzione può confrontare e monitorare i fornitori a colpo d'occhio. Riflette solo segnali osservabili dall'esterno: servizi esposti, fughe di credenziali, autenticazione delle e-mail, igiene di certificati e DNS. Non è mai un audit né una certificazione di sicurezza. Il voto compare nella dashboard, nel report del fornitore e nella vista del portfolio.
Responsabilità della dirigenza
Il dovere di diligenza dell'organo di gestione ai sensi dell'articolo 20, reso operativo: approvare l'approccio di gestione del rischio, vigilare sui rilievi critici dei fornitori, mantenere aggiornata la formazione della dirigenza ed esportare un dossier di dovere di diligenza a prova di manomissione per il consiglio, un'autorità o un cyber-assicuratore. Documenta il tuo dovere di diligenza; non è mai una certificazione di conformità.
Prove di conformità NIS2
Ogni rilievo viene collegato automaticamente al suo articolo NIS2 — art. 21(2)(d) supply chain, art. 21(2)(h) crittografia, art. 21(2)(j) controllo degli accessi, art. 23 notifica degli incidenti. Il report su richiesta è pronto per la revisione della dirigenza e per l'audit.
Autovalutazione del fornitore (SAQ)
Inviate a ogni fornitore un link al questionario tokenizzato — risponde a 37 domande collegate a NIS2 su governance, controllo degli accessi, risposta agli incidenti, crittografia, continuità e pratiche di supply chain. Le risposte sono valutate automaticamente e compaiono nella vostra dashboard accanto ai rilievi tecnici.
Prove pronte per l'export NIS2 + DORA
Export CSV con un clic per un audit NIS2 (12 mesi di rilievi collegati per articolo, decisioni di rischio, notifiche ai fornitori, certificazioni) e per il Registro delle informazioni DORA dell'UE (Regolamento di esecuzione 2024/1773 Allegato III B_02.03 + B_05.01). Colonne norppa.io più campi allineati alle RTS di DORA, pronti per la cartella di lavoro del vostro team di conformità — per le entità finanziarie soggette a DORA.
Componente aggiuntivo di scansione completa mensile
Una volta al mese, norppa.io esegue una valutazione di sicurezza esterna completa del vostro dominio — porte e servizi esposti, vulnerabilità CVE note (ordinate per EPSS), debolezze di configurazione TLS, header di sicurezza HTTP ed esposizione dei sottodomini. Valutato interamente dall'internet pubblico, senza accesso alla vostra infrastruttura. Conferma inoltre attivamente le vulnerabilità segnalate passivamente durante il monitoraggio quotidiano, portandole da «potenziali» a verificate. Ogni rilievo finisce nel vostro report NIS2.
Intelligence di portafoglio
Il rischio che si nasconde tra i tuoi fornitori.
La maggior parte degli strumenti valuta ogni fornitore singolarmente. norppa.io mappa ciò che condividono: stesso hosting, proprietà comune, un'unica dipendenza critica. Così il rischio concentrato non può più abbattere metà della tua catena di fornitura senza essere visto.
Infrastruttura condivisa
Fornitori concentrati sullo stesso host o CDN
Proprietà comune
Fornitori che fanno capo a un unico gruppo
Singolo punto di guasto
Una dipendenza dal raggio d'impatto sproporzionato
A titolo illustrativo. La mappa reale si costruisce da segnali passivi sui tuoi fornitori.
Due livelli di prove NIS2, confrontati l'uno con l'altro
Il monitoraggio automatizzato coglie ciò che i fornitori non dichiarano; il questionario cattura ciò che gli strumenti non vedono. norppa confronta l'uno con l'altro, così che ogni autodichiarazione sia sostenuta da prove anziché presa sulla fiducia.
Monitoraggio automatizzato: 100+ controlli quotidiani
100+ controlli vengono eseguiti ogni giorno su ciascun dominio monitorato: liste di vittime di ransomware, fughe di credenziali nel dark web, salute DNS/TLS, prontezza al TLS post-quantistico, inventario dei fornitori IA (Regolamento UE sull'IA), esposizione degli endpoint MCP, geolocalizzazione IP, esposizione a violazioni, header di sicurezza HTTP, rilevamento delle modifiche al sito web, intelligence aziendale (registro delle imprese, stato LEI, rilevamento di fallimento) e analisi dei repository di codice pubblici. Nessun coinvolgimento del fornitore richiesto.
Autovalutazione del fornitore (SAQ)
Inviate a ogni fornitore un link al questionario con un clic, 37 domande in 9 sezioni NIS2: governance, controllo degli accessi, risposta agli incidenti, crittografia, continuità operativa e altro. Valutato automaticamente, visibile nella vostra dashboard. Inviatelo nella lingua del fornitore (otto lingue dell'UE) per tassi di risposta più alti.
Autodichiarazione supportata da prove
NIS2 Art. 21(2)(d) — Dove un controllo è osservabile dall'esterno, confrontiamo la risposta del fornitore con ciò che vediamo davvero: una scansione TLS pulita sostiene un'autodichiarazione «TLS 1.2+»; una vulnerabilità esposta smentisce un «applichiamo le patch tempestivamente». I controlli che non possiamo osservare dall'esterno sono contrassegnati chiaramente come autodichiarazione. Non lasciamo mai intendere una verifica che non possiamo sostenere.
Ogni risposta porta il suo stato: verificata, smentita, messa in dubbio o sola autodichiarazione.
Costruito per team di sicurezza snelli
100+
controlli automatizzati per dominio
Ransomware · Dark web · DNS/TLS · Post-quantum TLS · Fornitori IA · MCP · Intelligence aziendale · Repository di codice · Dati di violazioni
quotidiano
frequenza di scansione
Monitoraggio continuo, non un'istantanea una tantum
100%
dati ospitati nell'UE
UE · regione di Francoforte · GDPR per architettura
NIS2
articoli collegati automaticamente
Ogni comma dell'art. 21(2) di NIS2 coperto, la lacuna concreta di ogni rilievo nominata, non solo un punteggio
Costruito sugli standard che il tuo auditor riconosce.
Rilievi mappati ai framework che contano
Costruito su fonti di sicurezza pubbliche riconosciute
Citati a scopo identificativo. norppa.io è indipendente e non è approvato da queste organizzazioni.
Scopri il nostro indice di igiene della sicurezza dei settori UE in tempo reale →
Guida alle minacce 2026
Come avviene una violazione nel 2026, e dove norppa.io spezza la catena
Dispositivi edge sfruttati prima che esista una patch, credenziali raccolte su larga scala, accelerato dall'IA. La catena ti raggiunge in due modi: la tua superficie esterna e la tua supply chain.
Operativi in cinque minuti. Il vostro report NIS2 on demand dopo le prime scansioni.
Aggiungi i tuoi fornitori e il tuo dominio
Inserisci un nome azienda e un dominio, e aggiungi il tuo dominio allo stesso modo. L'intero elenco richiede circa cinque minuti, senza integrazioni, senza chiavi API, senza progetto IT.
Il monitoraggio parte subito
Tracciamento delle vittime di ransomware, fughe di credenziali nel dark web, salute dei certificati, stato nel registro delle imprese ed esposizione alle CVE — controllati ogni giorno sui vostri fornitori e sul vostro dominio, senza nulla da configurare.
I rilievi critici attivano avvisi immediati
Un'e-mail entro 24 ore dal rilevamento di una comparsa su lista ransomware, di un'esposizione di credenziali nel dark web o di un certificato in scadenza entro 14 giorni — per agire quando i rischi emergono.
Report di conformità NIS2 su richiesta
Un report NIS2 nella tua dashboard, su richiesta: ogni rilievo collegato al suo articolo NIS2 con la lacuna concreta nominata, non solo un punteggio, più classifiche dei fornitori e una sintesi in linguaggio chiaro. Salva o stampa in PDF, un supporto all'audit già dalle tue prime scansioni.
La tua superficie esterna e l'intera supply chain, una copertura più ampia dei tradizionali strumenti EASM, senza il lavoro manuale.
Monitoraggio della supply chain
Monitoraggio dark web e infostealer
Tracciamento delle vittime di ransomware
Rapporto mappato agli articoli NIS2
Monitoraggio di certificati e sottodomini
Residenza dei dati nell'UE
Componente aggiuntivo Full Scan
Questionario di autovalutazione del fornitore (SAQ)
Intelligence aziendale (registro delle imprese, rilevamento di fallimento)
Analisi di repository di codice pubblici (GitHub/GitLab, npm, Docker Hub)
Rilevamento rischi identity provider (Entra ID, ADFS, Okta) + punteggio BEC composito
Esposizione di strumenti AI/ML e scansione di segreti API LLM
Art. 23 — Idoneità alla segnalazione degli incidenti (24h)
Verifica incrociata delle attestazioni del fornitore con le evidenze di scansione
| Funzionalità | norppa.io | Strumenti EASM tradizionali | Processo manuale |
|---|---|---|---|
| Monitoraggio della supply chain | Incluso | Non incluso | Foglio di calcolo manuale |
| Monitoraggio dark web e infostealer | Quotidiano | Non incluso | Non fattibile |
| Tracciamento delle vittime di ransomware | Quotidiano | Non incluso | Manuale |
| Rapporto mappato agli articoli NIS2 | Report su richiesta | Non incluso | Manuale |
| Monitoraggio di certificati e sottodomini | Continuo | Continuo | Manuale |
| Residenza dei dati nell'UE | Sì | Parziale | Dipende |
| Componente aggiuntivo Full Scan | OSINT + controlli HTTP inclusi · Full Scan: componente aggiuntivo | Solo livelli superiori | N/A |
| Questionario di autovalutazione del fornitore (SAQ) | Incluso | Non incluso | Manuale |
| Intelligence aziendale (registro delle imprese, rilevamento di fallimento) | Incluso | Parziale | Manuale |
| Analisi di repository di codice pubblici (GitHub/GitLab, npm, Docker Hub) | Incluso | Non incluso | Non fattibile |
| Rilevamento rischi identity provider (Entra ID, ADFS, Okta) + punteggio BEC composito | Incluso | Non incluso | Non fattibile |
| Esposizione di strumenti AI/ML e scansione di segreti API LLM | Incluso | Non incluso | Non fattibile |
| Art. 23 — Idoneità alla segnalazione degli incidenti (24h) | Quotidianamente — informato immediatamente | Non copre gli incidenti dei fornitori | Impossibile con revisione annuale |
| Verifica incrociata delle attestazioni del fornitore con le evidenze di scansione | Automatico | Non incluso | Non fattibile |
Perché un foglio di calcolo potrebbe non soddisfare NIS2 Art. 21
Un questionario annuale vi dice cosa un fornitore intendeva fare, non se i suoi sistemi sono sicuri oggi. Lo standard delle «misure adeguate» di NIS2 difficilmente si soddisfa con istantanee annuali da sole.
Basato su confronti di funzionalità disponibili pubblicamente. Soggetto a modifiche.
Non utilizziamo i nomi dei clienti nelle nostre comunicazioni e non chiediamo referenze o casi studio. Ciò che condividete con norppa rimane con voi.
Passate da una piattaforma di rating o questionari? Ecco cosa cambia.
Le piattaforme di rischio di terze parti spesso riducono un fornitore a un questionario annuale e a un unico punteggio. norppa.io è costruito al contrario: continuo, basato sulle prove e nativo UE.
Prezzo per fornitore da 249 €/mese, in otto lingue UE. Non vi chiediamo referenze o casi di studio.
NIS2 è applicata. Potete dimostrare che la vostra supply chain è sotto controllo, ogni giorno, non una volta l'anno?
La direttiva UE NIS2 (in vigore da ottobre 2024) impone alle medie e grandi imprese dei settori critici di gestire attivamente il rischio informatico delle loro supply chain. L'articolo 21(2)(d) nomina espressamente le misure di sicurezza della supply chain, e l'inadempienza può comportare sanzioni fino a 10 M€ o al 2% del fatturato mondiale.
160.000–200.000 imprese nell'UE sono direttamente obbligate
Finanza, energia, sanità, trasporti, infrastrutture digitali: NIS2 si applica in tutta l'UE, con gli stessi requisiti in ogni Stato membro.
Una valutazione annuale da sola difficilmente basterà
Un questionario annuale vi dice com'erano le cose allora; NIS2 si attende che mostriate come sono oggi. norppa confronta le risposte di ogni fornitore con prove di scansione in tempo reale, così che un'autodichiarazione sia sostenuta da ciò che osserviamo davvero.
In un audit, dovete poter dimostrare un monitoraggio continuo
Le autorità di vigilanza possono chiedere prove concrete della gestione del rischio della supply chain, e la dirigenza è personalmente responsabile. Un questionario annuale è una difesa debole; norppa.io genera prove datate, a livello di rilievo, automaticamente, ogni giorno, per ogni fornitore.
Una frazione del costo
Monitoraggio continuo di un massimo di 10 fornitori da 249 €/mese (meno di 25 € per fornitore), a fronte di sanzioni fino a 10 M€ o al 2% del fatturato mondiale.
Una vista nativa UE su NIS2, CRA, DORA e l'AI Act
La maggior parte delle piattaforme adatta a posteriori un quadro statunitense. norppa.io associa ogni segnale del fornitore al regime UE che lo riguarda davvero, così lo stesso monitoraggio risponde a quattro normative in una volta.
NIS2
Ogni rilievo collegato al suo obbligo dell'articolo 21, paragrafo 2. Già in vigore in tutta l'UE.
CRA
Preparazione ai requisiti essenziali del Cyber Resilience Act. Notifica da settembre 2026.
DORA
Un export precompilato del Registro delle informazioni dei terzi ICT per le entità finanziarie.
AI Act
Inventario dell'IA in uso e della superficie IA esposta per gli obblighi del deployer (art. 26).
I riferimenti a CRA e AI Act sono segnali di preparazione indicativi dal monitoraggio esterno, non una valutazione di conformità. Leggi la guida CRA · Guida AI Act
La mappa dei rischi della vostra supply chain non lascia mai l'UE
norppa.io è un'azienda europea. I vostri fornitori, i rilievi e le prove NIS2 sono archiviati ed elaborati nell'UE, sotto la giurisdizione dell'UE, senza trasferimento dei vostri dati dei fornitori verso paesi terzi.
- Azienda UE, Norteris Oy a Helsinki
- Residenza dei dati nell'UE, regione di Francoforte
- Giurisdizione UE, nessun accesso extraterritoriale
- Supporto UE, con sede in Finlandia
Un registro dei rischi NIS2 è sensibile di per sé: è una mappa di dove la vostra supply chain si rompe. Prima di scegliere una piattaforma, fate una domanda. Dove invia la vostra?